SWFUpload <= 2.2.0.1 - Cross-Site Scripting
Affected versions: *; *-3.4; *; *-1.0; *-1.7; *; *-2.1.6; *-2.1
Vulnerability type: CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Affected software, patched versions and attribution
Cross-site scripting (XSS) vulnerability in swfupload.swf in SWFUpload 2.2.0.1 and earlier, as used in WordPress before 3.3.2, TinyMCE Image Manager 1.1, and other products, allows remote attackers to inject arbitrary web script or HTML via the movieName parameter, related to the "ExternalInterface.call" function.
wp-ecommerce-cvs-importer
Affected versions: *
Patched versions: Not supplied
Image News Slider
Affected versions: *-3.4
Patched versions: 3.5
apptha-banner
Affected versions: *
Patched versions: Not supplied
mac-dock-photogallery
Affected versions: *-1.0
Patched versions: Not supplied
Comment Extra Fields
Affected versions: *-1.7
Patched versions: Not supplied
sprapid
Affected versions: *
Patched versions: Not supplied
MailPoet Newsletters (Previous)
Affected versions: *-2.1.6
Patched versions: 2.1.7
Power Zoomer
Affected versions: *-2.1
Patched versions: 2.3
dm-albums
Affected versions: *
Patched versions: Not supplied
Powerplay Gallery
Affected versions: [*, 3.2)
Patched versions: 3.2
wp-dreamworkgallery
Affected versions: *-2.2
Patched versions: 2.3
Levo Slideshow
Affected versions: *-2.2
Patched versions: 2.3
apptha-slider-gallery
Affected versions: *
Patched versions: Not supplied
Smart Slideshow
Affected versions: *-2.3
Patched versions: 2.4
mac-dock-gallery
Affected versions: [*, 3.0)
Patched versions: 3.0
slide-show-pro
Affected versions: *-2.3
Patched versions: 2.4
fluid-accessible-ui-options
Affected versions: *
Patched versions: Not supplied
Spotlight
Affected versions: [*, 4.4)
Patched versions: 4.4
Blaze Slideshow
Affected versions: *-2.4
Patched versions: 2.6
fresh-page
Affected versions: *
Patched versions: Not supplied
wp-3dbanner-rotator
Affected versions: *-2.1
Patched versions: 2.2
WordPress
Affected versions: [*, 3.3.2)
Patched versions: 3.3.2
wp-bliss-gallery
Affected versions: [*, 2.3)
Patched versions: 2.3
wp-carouselslideshow
Affected versions: *-3.10
Patched versions: 3.11
wp-matrix-gallery
Affected versions: *-2.2
Patched versions: 2.3
wp-royal-gallery
Affected versions: *-2.0
Patched versions: 2.1
wp-extended
Affected versions: *
Patched versions: Not supplied
3D Flick Slideshow
Affected versions: *-2.2
Patched versions: 2.3
wp-superb-slideshow
Affected versions: *-2.3
Patched versions: 2.4
wp-flipslideshow
Affected versions: *-2.1
Patched versions: 2.2
wp-vertical-gallery
Affected versions: *-2.2
Patched versions: 2.3
fluid-accessible-uploader
Affected versions: *
Patched versions: Not supplied
PDF File Browser
Affected versions: *
Patched versions: Not supplied
Homepage SlideShow
Affected versions: *-2.2
Patched versions: 2.3
wp-yasslideshow
Affected versions: *-3.3
Patched versions: 3.4
Album and Image Gallery with Lightbox – Flagallery Photo Portfolio
Affected versions: [*, 2.12)
Patched versions: 2.12
fluid-accessible-pager
Affected versions: *
Patched versions: Not supplied
Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
Affected versions: *-1.9.6
Patched versions: 1.9.7
Ultimate TinyMCE
Affected versions: *-3.5
Patched versions: 3.6
fluid-accessible-rich-inline-edit
Affected versions: *
Patched versions: Not supplied
PICA Photo Gallery
Affected versions: *
Patched versions: Not supplied
Researcher credit: Neal Poole, Nathan Partlan
Applicable copyright and licence notices
This record contains material that is subject to copyright
Copyright 2012-2026 Defiant Inc.
Defiant hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute this software vulnerability information. Any copy of the software vulnerability information you make for such purposes is authorized provided that you include a hyperlink to this vulnerability record and reproduce Defiant's copyright designation and this license in any such copy.
This record contains material that is subject to copyright
Copyright 1999-2026 The MITRE Corporation
CVE Usage: MITRE hereby grants you a perpetual, worldwide, non-exclusive, no-charge, royalty-free, irrevocable copyright license to reproduce, prepare derivative works of, publicly display, publicly perform, sublicense, and distribute Common Vulnerabilities and Exposures (CVE®). Any copy you make for such purposes is authorized provided that you reproduce MITRE's copyright designation and this license in any such copy.
- Published
- November 9, 2012
- CVSS
- 6.1